Zbieranie logów ze span portu

Wszystko co nie mieści się w pozostałych kategoriach
Wiadomość
Autor
Normalny
member
member
Posty: 30
Rejestracja: 03 sie 2013, 10:37

Zbieranie logów ze span portu

#1

#1 Post autor: Normalny »

Cześć,
poszukuję jakiegoś softu (OS dowolny) który będzie zbierał logi ze span portu. Nie potrzeba mi jednak nic co zaglądałoby głęboko w pakiet, potrzebuje jedynie adresów źródłowych i docelowych oraz portów (tak samo źródło i cel) i protokołu TCP/UDP - nic więcej. Sniffer byłby overkillem.
Takie coś jednak powinno działać 24/7 więc jakieś oparcie o bazę i ew. mechanizm wyszukiwania.
Czy znacie coś co spełni te wymagania i będzie (najlepiej) darmowe?

Awatar użytkownika
weis
wannabe
wannabe
Posty: 1450
Rejestracja: 28 cze 2007, 11:15

#2

#2 Post autor: weis »

Tcpdump i grep?
Fire, aim, ready!

dorvin
CCIE
CCIE
Posty: 1688
Rejestracja: 21 sty 2008, 13:21
Lokalizacja: Wrocław
Kontakt:

#3

#3 Post autor: dorvin »

Do takiego celu to netflow byłby chyba odpowiedniejszy niż span.

Normalny
member
member
Posty: 30
Rejestracja: 03 sie 2013, 10:37

#4

#4 Post autor: Normalny »

Niestety netflow odpada w tym miejscu
Nad tcpdumpem pomysle, ale szukam czegos łatwiejszego w uzyciu dla osoby nieogarnietej która bedzie potem operatorem

Kyniu
wannabe
wannabe
Posty: 3595
Rejestracja: 04 lis 2006, 16:23
Kontakt:

#5

#5 Post autor: Kyniu »

AFAIR to takie zabawy są bardzo śliskie na gruncie prawa telekomunikacyjnego art. 159 i pokrewne (generalnie cały DZIAŁ VII, Tajemnica telekomunikacyjna i ochrona danych użytkowników końcowych). I uprzedzam, że tak gromadzone dane mają charakter danych poufnych ze wszystkimi tego skutkami.

regisu
member
member
Posty: 43
Rejestracja: 22 gru 2007, 11:26
Lokalizacja: Warszawa
Kontakt:

#6

#6 Post autor: regisu »

Może spróbuj SILK'a -> https://tools.netsa.cert.org/silk/ ... generalnie działa to tak, że YAF chodzi sobie na maszynce podobnie jak tcpdump, z tym, że zamiast logować całe pakiety, przetwarza to na IP-FIXa i wysyła do rwflowpack'a, który pakuje to i przetrzymuje na dysku w formie binarnej.
Potem można sobie to przeszukiwać, sortować itp. są do tego narzędzia w tym pakiecie.

U siebie mam około 3Gbps w szczycie ruchu i z całego dnia wychodzi jakieś 25GB logów, więc trochę tego jest, ale masz każdy flow co mi się przydaje do diagnostyki ... oczywiście przechowuje z tego tylko 2 dni dla ruchu tranzytowanego i 30 dni dla ruchu kierowanego do i z mojej adresacji.
"Good, Fast and Cheap, you can pick any two but you cannot have all three"

ODPOWIEDZ